نشرت Pillar Security بحثًا في 3 أغسطس 2026، يُفصّل هجومًا جديدًا ضد حزمة تطوير الوكلاء المفتوحة المصدر من Google للغة Python، مع استهداف مسارات العمل داخل مستودع GitHub gemini-cli. يعمل الاستغلال من خلال حقن تعليمات ضارة في عميل ذكي ذو صلاحيات منخفضة، والذي يُفعّل بعد ذلك عميلًا أكثر قوة مخصصًا للمُدرِّين فقط، مما يؤدي إلى ما يسميه الباحثون أول حالة واقعية لاختراق عميل ذكي لآخر بامتيازات مُرتفعة.
سجل مستودع gemini-cli أكثر من 90 مليون تنزيل.
كيف يعمل الهجوم فعليًا
تبدأ سلسلة الهجوم بمشكلة عامة على GitHub أو طلب سحب مزود بحمولة حقن تعليمات برمجية. يستخدم Gemini-cli وكلاء ذكاء اصطناعي للمهام الروتينية مثل تصنيف المشكلات ومراجعة طلبات السحب، وتعمل هذه الوكلاء على مستويات صلاحيات مختلفة. يُستغل أولاً الوكيل ذي الصلاحيات المنخفضة، وهو الوكيل الذي يمكن لأي شخص التفاعل معه من خلال إنشاء مشكلة. ثم يُحفّز هذا الوكيل عن غير قصد الوكيل ذا مستوى المُطور، الذي يمتلك صلاحيات أكبر بكثير.
تشمل هذه الإجراءات استخراج رموز GitHub التي تحمل صلاحيات الكتابة لطلبات السحب. باستخدام هذه الرموز، يمكن للمهاجم تقديم طلبات سحب مضللة تبدو وكأنها تحمل موافقات مراجعة ذكاء اصطناعي شرعية، وهي حالة تسمم سلسلة التوريد ستكون شديدة الصعوبة في الكشف عنها في أنابيب CI/CD السريعة الحركة.
أصدرت Pillar Security هذا البحث كجزء من سلسلة تسمّيها "أسبوع هروب الساندبوكس". وقامت Google بتصحيح الثغرة الأساسية بسرعة، لكنها رفضت منح مكافأة للثغرة، مشيرةً إلى أن الهجوم اعتمد على الهندسة الاجتماعية كسبب لكونه خارج معايير المكافأة.
لماذا هذا أمر أكبر من خطأ واحد تم إصلاحه
ما هو جديد هنا هو التصعيد من عامل إلى عامل: استخدام نظام ذكاء اصطناعي كخطوة وسطية للوصول إلى نظام أكثر صلاحية. يمكن استغلال هرميات الثقة بين العوامل تمامًا كما تُستغل هرميات الثقة بين المستخدمين البشريين في هجمات التصعيد التقليدية للصلاحيات.
يستهدف مسار gemini-cli نظام CI/CD، وهو البنية التحتية الآلية التي تبني وتحاول وتنشر البرمجيات. إن اختراق هذا الطبقة لا يؤثر فقط على مستودع واحد—بل يؤثر على كل المشاريع والمستخدمين التاليين الذين يعتمدون على البرمجيات المبنية من كود ملوث.
ما يجب على المستثمرين والمطورين مراقبته
دعا باحثو Pillar Security على وجه التحديد المنظمات إلى إعادة التفكير في هياكل أمانها لتشمل هويات وكلاء متميزة، وتحكمات وصول أكثر صرامة، ونماذج تهديد تأخذ في الاعتبار التفاعلات بين الوكلاء.
الوكلاء العاملون في المستودعات المشتركة يتفاعلون مع المحتوى المقدم من الجمهور، وهو ما يعادل وظيفيًا السماح بتدفق مدخلات غير موثوقة مباشرة إلى أنظمة مُخوّلة. إصلاح ذلك يتطلب إعادة التفكير في كيفية نشر الوكلاء، وليس فقط إصلاح الثغرات الفردية.
